MSP Late NightStoryYo

Aflevering · 15 juli 2026

De zorgplicht van de moderne MSP

Security is geen premium maar een basisvoorwaarde voor elke MSP. Deze aflevering fileert zorgplicht, compliance, samenwerking en de impact van AI. Concreet over tenant hardening, MDR en klantverantwoordelijkheid. Nuchter, scherp en direct toepasbaar voor MSP’s.

Security is geen project, het is een houding

Key takeaways

01

Security is geen premium

Beveiliging hoort in de basisdienstverlening van elke MSP te zitten. Wie security als optionele upsell positioneert, accepteert impliciet onnodig risico en ondermijnt zijn eigen zorgplicht richting klant.

02

Compliance is het vertrekpunt

Regelgeving zoals NIS2 geeft richting maar is geen eindstation. Alleen beleid vastleggen is onvoldoende. Zonder uitvoering, testen en continue bijsturing blijft compliance een papieren werkelijkheid.

03

Je kunt niet alles zelf

Een moderne MSP kan niet alle specialistische securitykennis intern opbouwen. Samenwerking met gespecialiseerde partijen voor MDR en incident response is noodzakelijk om continuïteit te waarborgen.

Gasten

Roel Rens

Roel Rens

CEO

Franck van Diest

Franck van Diest

Chief Strategy Officer

Thijs Jongkind

Thijs Jongkind

CEO en Founder

Roderick Claassen

Roderick Claassen

Founder & CEO

Transcript

ja welkom bij msp late night het is weer zover een nieuwe aflevering nieuwe ronden nieuwe kansen en weer een hele interessante tafel even de bril ontspieken security and compliance een nieuwe aanpak nodig 4 talenten aan tafel hier 19 van de nederlandse bedrijven kregen in 2025 te maken met een cyberincident dat is bijna 1 in 50 van de nederlandse bedrijven tegelijkertijd moeten msps voldoen aan nis2 iso 27001 en klanten die steeds meer vragen en steeds minder budget hebben aan deze tafel 4 mensen die dit dagelijks doorleven we gaan het hebben over aansprakelijkheid ai de vraag of compliance security dichterbij of verder wegbrengt om het zo weiter om het zo weiter goed thijs jonkind rechts van mij thijs heeft 25 jaar msp-ervaring en gebruikt dit om superficient te bouwen dat klopt ik neem een klein beetje hulp links of rechts van het groene kanon heb ik genomen ja die zijn wel aan boord gekomen gefeliciteerd daarmee platform msp is de microsoft omgeving van al hun klanten centraal beheren hij bouwt dus niet voor eindklanten maar eigenlijk gewoon specifiek voor msps waarom nou ja omdat daar de kern zit van de activiteit dus de eindklant besteedt haar idee uit aan de msp en verwacht daar een bepaalde professionaliteit en een bepaalde kundigheid en in een wereld waar er veel tekort is aan mensen maar ook aan specifieke deskundigheid en een ook snel transformerende wereld van security en compliance waar we het vandaag over gaan hebben kun je niet anders dan een platform of in ieder geval een tool gebruiken om dat goed te organiseren supervision is een platform waarin dat kan en dat vond ik heel leuk om daarin in eerste instantie het probleem van de msp op te lossen die ik zelf had en dat later over te brengen naar andere msps om hen te helpen om hun challenges te overwinnen en die msp heb je ook nog ja ik ben er wel eigenaar van maar ik doe er niets je doet er niets nee oh oké lekker smite down lijkt me wel lekker lijkt me ook wel mooi rechts voor jou trouwens we hebben normaal een bumpertje voor de check-in maar je bent opengeslagen rechts voor jou roel rens ingewikkeld twee voornamen in januari 2023 kocht roel het bedrijf samen met het managementteam van de oprichter iets later 24 we hebben weer de verkeerde informatie in volvo zit in fürth dat telt 54 mensen klopt dat wel 55 inmiddels zeker dan ja we hebben ook nog een flinke reflectieve verschil dus ik denk 150 mensen in totaal dat heb ik je net nog verteld dus ik weet niet waarom je 54 staat en volledig gericht op microsoft ja en jullie bieden inmiddels ook een ciso ss-service ja klopt dat zegt iets over waar de markt naartoe beweegt of niet in onze filosofie wel ja zeker een heel dankbare propositie loopt goed loopt goed ja meer vraag dan mensen dus dat is goed aan wie lever jij eindklanten of speciale niche veel finance en insurance klanten zeker als een bank waarvan ik mijn naam contractueel niet mag noemen zeker niet doen welke kleur dat kan ik niet zeggen dus we hebben veel klanten in die hoek maar ook wel in de marktindustrie best wel wat techbedrijven ook andere it-bedrijven die platformen bouwen die hebben wij met onder andere security mode maak je spannende dingen mee lig je ergens van wakker ik lig wakker van dit thema wij hebben klanten met een publiek profiel die veel groter zijn dan wij dus een hek bij een derde klant en de media aandacht die erbij hoort daar lig ik wel eens wakker van spannend als bestuurder is dat wel een linkje ja want daar zit ook een beetje aansprakelijkheid tegenwoordig dat schijnt ja ja daar gaan we het misschien wel even over hebben ja laten we doen hier gaan we naar frank frank van diest werkt bij reliance de herengracht in amsterdam maar inmiddels misschien wel niet meer want ik zag een fotootje langskomen volgens mij van een nieuw bandje klopt leuk onderdeel van de hoe spreken we dat uit böschen it group böschen ja dat is even wennen je hebt een umlaut een hoe heet zo'n ding in het nederlands trema wat jij wil wat ik wil oké ze drijven weer complexe dingen simpel maken blijkbaar dat vind ik leuk om te doen ja ja hartstikke goed dat komt wel van passen ook helemaal en je bent chief strategy en portfolio officer klopt dat wel ja oké top bepaalt hij welke richting het bedrijf opgaat en welke niet nou lekker wat heb jij zoal meegemaakt de afgelopen week afgelopen week nou we hebben vanavond ons nieuw kantoor geopend ja in amsterdam dat wel maar niet in deergracht overigens hebben we nog wel maar daar vinden andere activiteiten plaats o want dat is de tippelzone geworden ja nou onder andere daar vindt van alle naam vast goed activiteiten plaats en wij hebben besloten om de msv-activiteiten te bundelen op twee plekken ja zodat we met meer mensen met dezelfde mindset onze klanten kunnen helpen dat is amsterdam en breda zit er meer dan onder die busjes ja er zit nog een andere onderneming onder dat heet vertical horizon waar wij eigenlijk een buy-and-build nou ja we houden er niet van om te zeggen buy-and-build maar dat is wel wat we zijn en waar we mee zijn gegroeid zonder exitstrategie zonder exitstrategie inderdaad dat is wel een groot verschil we hebben nog een zusje dat heet vertical horizon waar wij in de msp-markt actief zijn zijn zij actief in verticale marktsoftware dus heel gespecialiseerde software en die zitten nu ook gezellig bij ons in amsterdam en in breda dus zo zitten we allemaal dichter bij elkaar ja gezellig one big happy family nou ja zoiets moet ook groeien maar we willen er wel naar toe was het een mooi feestje het zag er goed uit ja een glaasje champagne was lekker top dus de dag goed begon nou lekker gefeliciteerd hey roderick roderick klaassen we hebben ook dubbele namen roderick klaassen rens wat was het ook weer roderick zag een gat in de markt en startte cloud live met een missie die wat groter is dan de meeste we secure society ja oeh dat is wel een hele mooie hè werkte eerder bij microsoft zelf weet dus hoe het platform werkt van binnenuit en deze week cloud live is finalist van het microsoft security excellence award 2026 ook nog dat is wel mooi hè gefeliciteerd dank je wel gast genomineerd ja dus je moet hem nog even winnen de uitreiking is al geweest het was afgelopen januari achtervoer werkt dat dan je was en genomineerd en je was ja lekker voor onderzoek we waren genomineerd en de uitreiking was in seattle in redmond microsoft op het hoofdkantoor in januari maar voor mij is het als organisatie die tegen de giganten van de grootste van deze aarde op securitygebied meedoet is het al heel wat om bij die top vijf te horen ja wat een groot is jouw bedrijf we zijn met dertig man in haarlem en eindhoven en als je kijkt naar bluevoyant bijvoorbeeld die dan ook in zo'n finalistenplek staat en die hebben er nou misschien weten jullie het maar 500 600 man plus wereldwijd dus het duurt bij een klein team we doen het heel aardig want jullie doen iets wat jullie ook doen eigenlijk of niet het is complementair ja ik zou het even aan het verlengen aan wij verlengen elkaar ja oh dat is fijn ja dat is top ja superfijn hartstikke fijn waar ik een beetje wakker van lig is dat ze fable 5 hebben teruggetrokken dat vind ik wel spannend hè want nu wordt het ineens een overheidendingetje dat is wel jammer als development hard gaat dat vind ik spannend ja en verder ja gisteren hadden wij de tweede performanceclub dat was hartstikke leuk we hadden 45 msps hier dus supertrots op en nu gaan we lekker aan de battle mannen zijn jullie er klaar voor er zit iemand te seinen naar mij iedere keer dat ik naar achteren moet het is een drama het is namelijk helemaal niet natuurlijk want je wil gewoon voorover hangen maar dat mag gewoon niet hè lekker ontspannen maar nee hoor naar achteren buik vooruit beetje onderuit hangen dan komt het allemaal goed goed business security als business issue verkopen lukt pas als de ceo bang is voor reputatieschade zo mooie stelling ja yes of no nee niet nee nou het helpt wel maar ik zou niet zeggen dat het pas lukt als angstverkoop maar ik vind het niet sterk nee angst is slechter aangegeven wat verkoopt u wel dan ja realiteit denk ik ja realiteit en die realiteit is angstiger laat ik zeggen ik zeg ook weleens van ik verkoop eigenlijk helemaal niks ik bescherm tegen die realiteit en die realiteit die is angstig ik denk voor ons allemaal hier aan tafel voor mij in ieder geval is het ook zaak om als eerste altijd die realiteit onder ogen te krijgen van ciso it-manager bestuur en vanaf daar kan je gaan praten en als ze daar dan bang van worden ja daar kan ik niet zo veel aan doen want dat is helaas hoe de wereld nu werkt ja want het helpt denk ik wel hè dat de ceo nu eindelijk weer eens bed uit moet komen voor it we hebben er jarenlang voor gestreden om het op dat niveau ten tafel te krijgen en om het gesprek waar te voeren dus in die zin helpt het natuurlijk wel maar het is jammer dat het onder een soort angst moet gebeuren want feitelijk gaat het om continuïteit en voorzorgen dat je je werk kunt blijven doen dat is de essentie ik denk dat er nog heel veel ontkenning is bij mkb nederland in ieder geval ik wil best bij de corporate want nu echt wel op de juiste agenda staat maar daar heeft de msp wel te doen dan ja daar heeft de msp wel te doen en de hele beleving bij veel ondernemers of ceo's is van ja dat overkomt mij niet of bij mij is niets te halen of ja mijn msp heeft het goed geregeld wat in sommige gevallen ook is maar in veel gevallen ook niet we kunnen natuurlijk vanuit onze platform al redelijk zien hoe dingen een beetje georganiseerd zijn en hebben daar bewust een propositie op losgelaten om msp's te helpen om dat goed te doen en daar zit het eigenlijk dat je bij iedere klant die je onboord in een security propositie daar ga je dingen zien en daar komen ook dingen voorbij dat je denkt van oh shit dat gebeurt dus ook bij mij maar jij enemelt die msp ja dus bij jou komen ze nog mee weg ja dat varieert ze kunnen het uit gaan bouwen laten zien ze kunnen bij ons een dienst afnemen waarin ze dat zichtbaar hebben en daar ook op gereageerd wordt maar ik had straks een leuk gesprek over tenant hardening het begint wel allemaal bij het goed configureren van de tenant en daar zit gewoon nog best wel een gap tussen wat is nou een goede configuratie en weten mijn mensen en mijn organisatie vanuit de msp-gedachte dan ook al dat het echt goed is daar begint security en daarna komt het tweede stuk die eindklant is die dan op de hoogte van welke risico die loopt en is die zich daar bewust van ja 80 van de msp's tussen de 10 en de 15 man dus ook best wel moeilijk denk ik om dat goed voor elkaar te krijgen wel om experts te krijgen zeker dus dan gaan ze jou bellen nou het is super lastig om experts te krijgen en zelfs voor mij al ze hebben geen nut om jou te bellen hij heeft er al een ene van hij heeft er ook een goeie bij ja dat hebben we net geleerd die pool is gewoon heel klein en je hebt zzp'ers en dan heb je een aantal die bewust bij een expert willen gaan werken want jij bent de expert ik ben een van de experts inderdaad en daar zitten dus ook hele goede mensen maar om daar heel veel te gaan vinden is heel lastig dus het is ook geen doel van mij om 50 of 100 of 200 man te hebben dat wil ik ook overigens helemaal niet en melden de msps zich bij jou of zijn dat eindklanten ja wel steeds vaker het komt wel vaak helaas nog een beetje omgedraaid dat ik dan door een eindklant word gevraagd kun je bij mij eens even een second opinion doen want mijn msp doet nu alles dat vind ik eigenlijk overigens heel gezond en de msp is het daar vaak mee eens soms niet want dan kom je een presentatie doen en dan zit iedereen zo aan tafel wat kom je nou vertellen weet je ook genoeg heb je het niet goed gedaan maar over het algemeen denk ik dat meer dan 50 van die msp's dan daarna denkt het kan maar net één vinkje zijn wat wij hebben gevonden waar men niet van af wist of niet weet dat kan het verschil zijn tussen een hack of een data-lack als jij bijvoorbeeld bij als we het even over die microsoft ecosysteem hebben als jij als msp heel goed bent in sharepoint en teams en outlook en daar doe je migraties van van on-premise naar cloud dan kan het zijn dat jij ik ben zelf ook altijd techneut geweest dan kan je een vinkje vergeten en dan kan het misschien zijn dat jij geen emojis kan sturen naar collega's en dat is vervelend dan zeg je fix even een ticket inschieten is morgen gefixt maar als iemand op het cybersecurity deel dat vergeet of die weet niet van het bestaan van een van die duizenden onderdelen dat kan eigenlijk niet dus je moet ook echt experts hebben die een hyperfocus daarop hebben en al die andere dingen dus teams exchange sharepoint daar niet mee bezig zijn maar dat kan dan misschien ook niet als msp om dat allemaal zelf te doen of wel ik vind wel dat nog steeds veel mkb bedrijven leunen wel heel erg op msp er is best wel veel prijsdruk dus het is best wel complex om uiteindelijk die kwalitatieve puzzel te leggen en gewoon echt te zorgen dat de klanten veilig zijn en ook nog een competitief prijs in neer te leggen voor ons doet dat niet dus wij zeggen oké vanaf 200 sheets want anders zijn we gewoon te duur we hebben het vaak geprobeerd we zijn gewoon te duur dus wij kunnen niet zorgen dat we al onze certificeringen hebben dat we goede mensen hebben dat we een goed platform bouwen en ook nog een wekelijk leven voor drie tientjes ja dat doen we anders dat heeft te maken met het feit dat we nog een heleboel klanten hebben die veel kleiner zijn dan 200 seats maar ik herken wel die prijsdruk en dat komt omdat wij inmiddels ook een bepaalde omvang hebben en bepaalde certificeringen willen hebben dus het is super herkenbaar maar wat ik denk belangrijker vind om te zeggen is dat ik omarm het feit wel dat wij niet alles zelf kunnen want ook al ben je misschien groot genoeg om te zeggen nou je kan best wel een sok opbouwen en een mdr dienst opbouwen die mensen die kan ik bijna niet aantrekken want die willen graag met gelijkgestemdes experts peers die bij jou werken bijvoorbeeld dus ik kies er heel bewust voor om sommige dienstverlening wel aan te bieden want het is mijn rol als msb om ervoor te zorgen dat mijn klant kan werken maar uit te besteden en daar dan nou ja uitbesteden maar nee niet plat uitbesteden samen doen ja je moet samen doen want ik moet wel begrijpen wat er gebeurt dus op het gebied van security hebben we meerdere partners om ons heen verzameld die delen daarvan het is allemaal technologisch maar ook in executie samen met ons uitvoeren want je kunt het anders bijna niet leveren het levert wel een hoop gedoe op denk ik want als jullie de boel blokkeren dan hebben jullie daar last van ja maar ik zou het niet zien als blokkeren maar het kan inderdaad zo zijn dat er iets wordt aangepast waardoor wij denken waar komt het issue nou vandaan hebben we gelukkig tegenwoordig baseline management tools voor die dan kunnen aangeven waar het zit dus ze worden ook wel geholpen natuurlijk door technologische ontwikkeling goed punt hoor om daar grip op te houden ik heb wel klanten die dan zeggen ja ik wil het wel maar dan kom ik in de clinch met m'n msp en die doet allemaal andere zaken ook voor me heel vaak moet je met elkaar in gesprek en dan kom je er hopelijk uit werk je samen met die msp's dan meld jij het aan hun van ik heb drie vier werkstations geblokkeerd want of ik heb nee daar zou je van tevoren daar zou je de demarcatie over moeten hebben wie doet wat wat mag je doen dan is dat afgesproken maar ik zou het zelf als msp niet prettig vinden als iemand met wie ik geen samenwerkingsverband heb dit deel van de dienst heeft dat kan ook helemaal niet want wij beheren die werkplekken dus als jij wat blokkeert wat wel heel terecht zal zijn dan zal je ons ook nodig hebben om vervolgens daar iets het is wel een spannend ding gaande want je merkt nu vanuit verzekeringsmaatschappijen die gaan gewoon msp's aanhaken buiten die msp om het is best een spannend speelveld dat er ontstaat kom maar op kom maar op zeg jij ja je moet het graag scherp houden wij doen het ook niet zelf het is een heel bewuste keuze het is ook wel lastig want de hele wereld is nog steeds niet geconsolideerd ik wil ook niet bij een partij aansluiten die vervolgens wordt overgenomen door mijn concurrent het is ingewikkelder dan je denkt maar prima die deur staat wel open de cyberdeur niet maar kom maar waarom niet houden we elkaar lekker scherp ja nou ja ik vind wel dat dat de enige manier is om goed gesprek te voeren er zijn heel veel msp's die zeggen inderdaad arm over elkaar en we gaan niet met elkaar in gesprek dat vind ik echt een zwarte bot ja eens de enige manier om je als msp nog te onderscheiden in security is door het gesprek te voeren dat je concurrent niet durft dat sluit daar een beetje op aan denk ik of niet het is een multi interpretabel ik durf hardop te zeggen dat we niet alles zelf kunnen en ik denk dat dat op zich al verfrissend is en ik hoorde jou ook zeggen dus dat vind ik mooi om te zeggen dubbel verfrissend ja dus een verfrissende tafel ja heerlijk maar er zijn er denk ik ook voldoende die toch echt proberen om in ieder geval te doen overkomen als ze alles in huis hebben en ik denk dat dat ook niet meer hoeft ik denk dat de klant ook wel begrijpt dat bepaalde dingen ingewikkelder zijn dan andere dingen en als we kijken naar de generieke dienstverlening die we als msp bieden die gewoon superbelangrijk is want nogmaals dat zorgt ervoor dat je je centjes kunt verdienen ja prima dat kunnen we allemaal hartstikke goed en dan zijn er nog een aantal heel specifieke zaken daar maak je andere keuzes in ja ga je nee zeggen dan tegen klanten die niet meegaan ja ik denk dat je moet verantwoordelijkheidszorgplicht ja ja en wij proberen natuurlijk wel wat duidelijker te maken voor die msp te helpen security democratiseren de hele complexiteit weghalen zodat je we hebben hier te maken met msp's die grotere klanten bedienen maar je hebt natuurlijk ook nog een hele grote groep msp's die die klanten kleiner dan 200 waar roel het over heeft bedienen en van die msp's wordt toch verwacht dat zij een soort transitie doorgaan dat ze security begrijpen of in ieder geval kunnen omarmen die zijn niet allemaal groot genoeg kunnen niet altijd de experts aantrekken die grootdruk heeft en dan zijn er dus platformen waar supervision dan een van is waar je dat dus eruit kan halen en dat dat allemaal geautomatiseerd wordt uitgerold met een professioneel soort karakter waarbij je echt met adoptieteams met die partner gaat zitten en helpen oké maar hoe ga je dan een incident volgen en wat voor incidenten zijn er dan hoe kan je je baselines verbeteren tenant hardening waar het allemaal begint en hoe los je dat dan op en als daar geen geld voor is dan laten we ze aan de cowboys over ja misschien is er dan ook geen ruimte voor jou ik denk dat je wel even onderscheid moet maken want de zaken die je net noemt het beheer van een tenant het beheer van een werkplek hardening op een werkplek in alle eerlijkheid vind ik het al diensten die een msp zou moeten kunnen bieden vanuit zijn eigen kennis en kunde maar het 24-7 bemannen van een sok en ook weten wat je moet doen als er iets gebeurt en daar vervolgens forensisch onderzoek naar doen forensisch onderzoek dat is gewoon superspecialistisch werk maar al die andere zaken die je noemt waar je uitmoediging onder andere bij houdt dat doe jij ook zelf denk ik ja maar ik denk wel dat de markt wel aan het veranderen dus er is wel steeds meer awareness mensen zijn ondernemers maar ook organisaties zijn wel steeds meer bereid om te investeren dus het is niet meer zo als vijf jaar geleden het wordt wel steeds meer een hypothetisch gesprek tuurlijk zijn er gradaties in security maar iedereen snapt echt wel dat hij iets moet ja klopt voorheen was mijn business heel veel onderzoek en assessments doen en dan leverde ik een rapport en dan werd ik een half jaar later weer gevraagd van kun je eens kijken of het nog steeds goed is ja er was niks wat anders of het was nog slechter geworden dat is wel echt een moment ja dat is absoluut die intrinsieke motivatie is gewoon veel hoger ja en klanten zijn ook wat meer bereid om daadwerkelijk een plan onder te leggen een roadmap onder te leggen en er voor de lange termijn op te investeren tot op de dag van vandaag hoor ik nog steeds verhalen waarvan ik denk hoe kun je zo naar de it kijken weet je de klanten die gewoon niet bereid zijn meer te betalen dan de prijs van de licentie het is jouw continuïteit weet je wel en als het dan misgaat ik verdom wat je zegt er is eigenlijk een mdr van de stok nodig die meekijkt die kan ingrijpen omdat jouw mensen geen 24x7 daar naar kunnen kijken of dat je dat niet in kan richten als msp's als kostbaar maar dan nog loopt je het risico dat het misgaat en dan begint het eigenlijk pas echt dan heb je eigenlijk een soort interventieteam nodig die forensisch zijn opgeleid die precies weten hoe ga ik nou bijvoorbeeld met zo'n hackersgroep om of hoe doe ik nu een echt onderzoek tot hoever ze zijn gekomen dat stuk dat is eigenlijk wat nou ja ik durf daar geen cijfers op te noemen maar ik denk dat het heel logisch van het aantal msps die dat niet kunnen ja absoluut en dan kom je dus bij de fox it's en de north face en dat soort clubs uit ja zeker ja en als je daar dan niet een heel goede overeenkomst mee hebt die komen ook niet morgen de bakker op de hoek kijken waarom de broodjes wat wel interessant is tegenwoordig en dat heeft ook te maken jij noemde net volgens mij het woord democratiseren dat je dat soort werk wat echt geld kost niet tegenwoordig wel gesplitst kunt aankopen dus management action en response moet je continu doen maar op het moment dat er wat gebeurt vindt de klant het vaak ook niet erg om op dat moment te gaan betalen als er echt iets gebeurt want je noemde net 19 wordt gehackt en dus de rest niet dan is het op zich ook wel prettig dat je een competitief aanbod kunt doen waarmee je klant wel zeer goed beschermd is maar pas echt gaat betalen en dan misschien wat meer per uur als het echt nodig is democratisering ja hoe dan ik ben gek op dat woord ik vind het echt een mooi woord ja geen idee maar ik vond het gewoon een mooi woord het heeft alles te maken met de hele ik ga dan naar het grootste deel van de msp nederland die last en moeite heeft om goede security engineers in huis te nemen dan uitwijken naar tooltjes terwijl ik denk dat je het vanuit een platform moet oplossen en dat je dat dan met de single click een volledige native microsoft defender sentinel omgeving kan maken met de soc erachter en een c-sert team een interventieteam dat je superhoog hebt om een democratisering precies te maken dat het vroeger alleen maar bereikbaar was voor enterprises dat wij ervoor zorgen dat de normale man het ook kan kopen dat iedere msp dus die mooie complexiteit waar frank over heeft dus beschikbaar heeft voor een hele betaalbare prijs en daarmee je business kan runnen en dat helpt je in een transitie naar mssp worden zonder dat je al die complexe security guys moet hebben die dan waarschijnlijk met alle respect liever in zijn bedrijven werken waar het dan nog veel meer over security gaat dan in een standaard msp die ook sharepoint teams en dat soort dingen moet doen en dan denk je ja daar heb ik geen zin in je bent dan toch niet heel arm jens thijs ik vind het heel vreemd ik vind je een heel aardig kerel maar ik vind wel dat je uiteindelijk moet uitgaan vanuit je eigen standaarden een tool is heel fijn hè maar het maakt ook een beetje dom dus ik vind ook dat je heel goed moet weten wat je aan het doen bent dat je moet weten hoe je zelf moet harmen hoe je moet weten hoe je aan het microsegmenteren bent zolang het duurt ja misschien wel uiteindelijk gaat de wereld ook veranderen het is allemaal waar maar ik vind wel dat je de conceptuele kennis en ook de inhoudelijke kennis moet hebben sowieso los van de tool die je kiest maar ook in zijn bedrijf kan niets gebeuren er kan van alles gebeuren dus ik vind wel dat je je moet ook niet blindvaren op de toolset die je hebt dat is ook levensgevaarlijk je moet het eindelijk allebei doen je hebt een bedrijf met 150 man dus die expertise kan jij tot je nemen heb je een msp met 20 man is dat echt een heel stuk lastiger en dan zie je dat ze vaak veel generalistische kennisniveaus hebben die jongens moeten van endpoint manager tot defender tot azure tot sentinel dat moeten ze allemaal weten en dan krijg je dus dat je geen met alle respecten geen expert hebt die alleen maar sentinel doet of die alleen maar defender doet en als je dus dat vanuit die generalistische kennis gaat benaderen is het veel complexer om op het niveau te komen waar roderick zit met zijn adviezen over tenant hardening wat daar echt over gaat dat je exact weet wat lx settings je doet en wat de impact is maar ik denk wel dat een tool welke tool het dan ook is het is eigenlijk een beetje downplayen wat je doet hoor ik denk dat en dat ligt ook onder de strategie van ons portfolio we standardiseren en die standardisatie wil je ergens in onderbrengen om hem vervolgens ook op schaal repetitief uit te kunnen rollen en te kunnen monitoren maar ik ben het wel met jou eens je moet wel weten wat je erin staat als ik kijk naar zal ik het eerst het woord ai nemen als je kijkt naar ai dat vind ik een beetje vergelijkbaar je kunt een app bouwen met ai maar je hebt geen flauw idee hoe je die in elkaar zet als er dan wat gebeurt ben je de pizang en dat is tricky en dat voorkom je wel en een aap en een gouden ring ook maar het verbindt wel met jou eens dat je moet weten wat je bij je klanten hebt draaien want ook als jij op een gegeven moment ingrijpt en je zegt ja dat zit daar niet goed in je hebt geen idee wat je hebt gedaan ja dat is niet oké ik ben wel bang dat dat wel bij meer dan 50 van ons leven ligt dat zijn jouw woorden dat weet ik niet maar ik ben er wel bang voor dat als we puur de templates nemen die jullie erin stoppen of die andere bedrijven erin stoppen en je hebt geen idee waarom dat zo is dan ben je eigenlijk niet goed bezig we hadden het er net even over dat er ook concurrerende producten van supervision zijn die ik steeds ja helaas graag gezegd hij kijkt wel naar ons hoor hij wist van niks een bepaalde naam hoor ik steeds vaker omdat er heel veel verfunding achter zit wereldwijd en dan hoor ik dus eindklanten zeggen ja mijn msp heeft nu dat en dat product dus dat hebben ze aangeschaft maar in principe is het gewoon een synchronisatietoeltje en die synchroniseert nog steeds die kennis die bij die generalistische wellicht msp-speler zit die dan nog steeds die generalistische kennis maar dan op grote schaal aan het pushen is veel sneller eigenlijk is het alleen maar gevaarlijk dat die tools er zijn zonder dat die kennis er is ja precies omdat je niet weet wat je pusht ja en jij hebt het over je golden standard of golden nou golden master en waar we succes mee stoppen doen dat is zeker een stap in de goede richting omdat we dan de msp echt helpen om te laten zien wat je eventueel beter kan doen en dat ook op security en compliance en dat helpt en wie maakt dan die zit daar dan echt inhoud in van configuratie ontwerp van die golden standaard ja ja vanuit de assessments doen we dat op basis van de expertise die wij in huis hebben en dan komen we dus echt terug met kijk naar deze settings dit kan je beter doen een voorbeeld is een mdr readiness assessment waarin we heel duidelijk laten zien hoe je defender moet inrichten en hoe je ervoor kan zorgen dat je daar eigenlijk überhaupt je bent ook een beetje het opvoeder ja en je schrikt echt van hoe vaak het voorkomt dat een msp daar toch best ver vandaan zit en dan ook in één keer denken van ja dat wist ik niet of oh ja dat moet ik nog configureren maar dan werkt er iets niet en ja dan zit ik er zo weer wij zitten in dezelfde wereld denk ik maar dan moet je dus die msp wel helpen waarom dat dan is en daar zit denk ik de kracht van ons bedrijf dat we dat dan doen ja dus als we dan kijken naar compliance compliance is de vloer niet het plafond maar de meeste msp's en hun klanten behandelen het als de finish wordt compliance nog steeds als last gezien in plaats van als ja soms wel dat is het toch ook voor jou nou ja het is niet echt heel leuk toch nee maar het helpt wel supervision is misschien ook niet heel leuk maar het helpt wel nou ik supervise wel heel leuk mijn team ook dus dat is weer prima nee kijk het helpt ook wel het is ook wel nodig maar we hebben natuurlijk wel redelijk veel regeldruk al maar we hebben het wel nodig toch nu hebben we in ieder geval iets waar we mee naar de klant kunnen omgaan ik vind het wel heel goed toch ik denk dat als je geen beleid hebt dan weet je ook niet waar je jezelf op richt ik vind dat beleid dwingt je om na te denken over bepaalde keuzes over bepaalde inrichting over bepaalde gedragscodes over een mediabeleid ik praat met klanten over een mediabeleid die hebben geen idee en die hebben een publiek profiel dus wat gebeurt er als je morgen een ransomware hebt of je wordt gehackt of je gegevens legt op straat kijk naar audido die hebben alles fout gedaan waar je fout kan maken ja dat is een goed voorbeeld ook niet moet nee maar dat is dus wel evident mensen denken daar niet over na zelfs grote corporates denken daar niet over na dus als die in je beleid staat dan dwingt het je als je tenminste een goede ciso hebt die heb je bij ons in de huren dat je het ook gaat doen een heel commercieel feestje als hij het maakt mag je het ook doen absoluut maar beleid is papier en tijger als je er niks mee doet het zit aan elkaar vast als je beleid opschrijft dan moet je het ook executeren en dan moet je ook in de pdca zorgen dat je beter wordt is dat dan compliance als jij het nu net op tafel hebt uiteindelijk is compliance natuurlijk een heel stukje regelgeving waar je aan moet voldoen en het probleem is een beetje met finken is dat dan de waarheid of is het een finkje dus op het moment dat je geen dry runs doet en je gaat met je voet op de tafel zitten god laat eens kijken wat er gebeurt als het hier misgaat dan trekken de stekker er even uit de meeste msps of veel msps die trekken niet de stekker eruit om even te testen wat er dan gebeurt ik vind het op een andere kader het belos van of het iso is of niet dat geeft wel richting en er is nul te betalen maar het geeft wel richting dus dat het er is en dat er ook aan gehouden wordt ik vind dat wel slecht en dat brengt ook het respect we doen de laatste jongens dan zijn we uit de battle nist 2 is pas echt menens als de eerste nederlandse directeur persoonlijk aanspraak te woord gesteld op die tijd is het papierwerk vinken zetten nou dat gaat wel helpen ja de ivg heeft natuurlijk vrij weinig zolaar gebruikt ja dat was ook geen nederlandse wetgeving klopt maar qua boetes en qua handhaving ja ik denk het wel het leeft echt wel alleen ik denk wel dat wat de media gaat dat zeker wel stimuleren maar een groot deel van mijn klanten is er echt gewoon mee bezig oké top dan gaan we naar do you or no do you's ja security awareness training is zinloos technologie moet het menselijke falen wegvangen dat is een lastige ik zou zeggen nn en ze zeggen nn dat snap ik dan heb je nu voor 50 vervolgd ja niet alles gaat te ver ook ik vind awareness wel overschat denk je dat die mensen bij odido binnen waren gekomen zoals ze binnen zijn gekomen met meer security awareness training ik heb studies gelezen uit amerika dat er zelfs mensen zijn die bewust op een linker klikken omdat ze een hekel hebben aan de manager of omdat ze vinden dat ze te weinig verdienen ik denk dat je hebt maar je hebt nooit 0 ja natuurlijk je dwingt de kans terug dat klopt dat gebeurt en dat gebeurt vaak dan je denkt het is voor mij ook wel een nieuw weetje dus het is gewoon heel naïef om te denken dat awareness training al je problemen rost dus je moet het gewoon allebei doen nee dat doet het echt niet maar ik denk wel laten we het een keer oneens zijn ik ben het niet met je eens want er gebeuren nog te veel dingen die niet moeten gebeuren doordat mensen inderdaad met een linkje klikken onbewust in dit geval denken dat ze een wheelchair aan hun telefoon hebben en 2,5 ton overmaken het gebeurt gewoon ik denk dat het wel van belang is dat we mensen meegeven waar ze op kunnen letten dat we dingen simuleren door phishingcampagnes te draaien en dat we dat ook naar de boordroom moeten brengen ik denk wel dat het onderdeel is van de mix ik weet niet of het het belangrijkste is maar is dit het grootste probleem nog tussen de rugleuning en het toetsenbord in dan nou het grootste probleem niet volgens mij wijzen de cijfers dat ook uit maar dat weet jij misschien beter ook niet volgens mij is het grootste percentage niet door falen van een individu nee nou het grootste probleem is de meeste hacks vinden plaats over de factor identiteit business email compromise dat zijn de grootste problemen die er komen en dat komt wel doordat men klikt op een phishinglinkje is dat natuurlijk wel vaak het begin dus stiekem toch een beetje direct dus ik ben het heel erg eens met 50-50 want het is techniek daar hebben we het net over gehad hardening en daar op letten en allemaal termen als configuration drift management en ga zo maar door saaie dingen man hou op moet je elke dag doen een stuk compliance is dat toch maar daar begint het dat is ongelooflijk belangrijk en dan moet je vervolgens die factor proberen te verminderen en dat gaat nooit lukken zoals we zeiden maar wel om die aandacht ook aan die mensen te geven en dat dan terugkerend te blijven doen want er komen nieuwe mensen bij die gaan weg mensen gaan op vakantie komen terug gaan door hun mailbox heen die weten het eigenlijk wel maar die willen er snel doorheen misschien dat tweede keer dat ondertroppen dan ai dan straks dan zeg je hoeveel samenvatting na een vakantie is die kans al minder maar ik denk 50-50 ik denk dat je beide moet doen maar ik vind dat de nadruk moet liggen op techniek en dan moet je de mens faciliteren om het in ieder geval proberen ook zo veilig mogelijk te maken dus de klant die niet wil betalen voor security die verdient vragen niet om gered te worden oeh dat is heel zwart-wit het is net alsof een publiek strand verzuikt maar die heeft misschien ook net even iets meer nodig om oeh dat is wel een aardige verveling toch niet ja dan laat je niemand ook niet zinken niemand verdient het je krijgt de msp die je verdient denk ik je krijgt de msp die je verdient ja wat een uitspraken allemaal dus als je kiest voor een msp om je hoek met tien mensen dan vind ik dat daar een bepaalde awareness bij hoort dat daar een andere investeringsdrempel is en dat je dus ook een andere dienstverlening krijgt misschien niet zichtbaar misschien zitten we heel op dienstverlening pak je telefoon op heel fijn wordt meteen geholpen heeft die msp met tien mensen de investeringsruimte om gewoon het investeringscurity op een volwassen niveau denk ik niet tenzij ze met onze vriend hier links zaken dat kan ja maar ik denk wel je gaat op zeker wel een bepaald niveau dus als je passie hebt voor het vak dan ga je echt wel een niveau aantekenen ook als je met een paar mensen bent maar ik denk wel uiteindelijk daar zit wel een differentiator ja mooi gezegd heb jij een help ik ben gehackt nummer ja hebben we 0900 helpen ben je gehackt ja maar er zijn natuurlijk een heleboel mensen die denken het gebeurt mij nooit maar het gebeurt wel dat is de beste lead generator die er is zeker kun je allemaal helpen kan ik je allemaal helpen of het algemeen wel anders heb ik ook partners die daar aan zouden kunnen helpen alles kan kapot het is echt schrijnend ik heb huilende bestuurders aan mijn bureau gehad gelukkig niet bij een klant maar bij mensen die bij ons kwamen en zeiden kun je nog helpen het is echt gewoon een menselijk drama het gaat echt heel ver hoeveel procent ging er ook vervierd na een incident na een echt serieus incident in het mkb dat was massif meer dan je zou verwachten veel meer ja het is echt bizar dus nis2 is de beste vriend van de msp hij geeft ons de mandaat die we altijd al wilden hebben er zijn ook nog een heleboel mensen die daar niet onder vallen natuurlijk een heleboel bedrijven die er niet onder vallen die vinden dat ze er niet onder vallen misschien in de keten in de keten zit bijna iedereen erin vanuit een msp maar vanuit een eindklant gedacht nou ook ja in de keten dat heb je gelijk in de keten wel je hebt wel zorgplicht dat vind ik nog het meest die is eng hè ja die is best eng ja we hebben natuurlijk wel een aantal rechtszaken gezien in nederland het lijkt op dingen waar ze natuurlijk ook het ging allemaal over zorgplicht en dat is disney 2 natuurlijk ook op een bepaalde manier dus ik geloof wel dat je als msp moet nadenken van oké hoe ga ik dat stukje awareness maar ook dat stukje compliance van het kunnen registreren van incidenten of dingen die er gebeurd zijn dat kunnen terug herleiden daar zit ook een stuk verantwoordelijkheid bij de eindklant hoe tackle je dat want dan zou je bewijzen van een psa bij een eindklant in moeten zetten om alle problemen daar ook nog te gaan registreren wat natuurlijk onmogelijk is ja dat kan maar het gaat wel ver wordt moeilijk ja en ik ben geen advocaat dus ik heb geen verstand van hoe het precies werkt maar ik weet wel één ding met zorgplicht dat het hartstikke moeilijk is de koffieautomaat ja de koffieautomaat de koffieautomaat ja dan spreken we doorgaans wat onze mannen en onze dames bij de koffieautomaat bespreken maar we hebben een opdrachtje net dus we gaan het even uitdiepen verder jouw opmerking nog een keer je krijgt de msp die je verdient best pittig ik denk dat wat kleinere msp's zich nu al een heel klein beetje in de zal ik getast worden is dat een goede uitspraak in de msp in nederland ja dat mag ik zit niet in het vak om vrienden te maken zal ik je dan helpen nee maar ik vind wel dat even om op dat onderwerp door te gaan kijk mijn credo en dat weten al mijn collega's is security is geen premium dus elk msp die zegt oké je moet bijbetalen voor x bijbetalen voor y die zegt we doen geen soxie dat vind ik gewoon niet oké want dat kan niet je kunt niet bezuinigen op security je kunt niet zeggen nou ons werkplek is 30 euro maar als het veilig is is het 45 euro fout kan niet want hij moet gewoon 150 zijn en dan doe je alles nou ja 150 is veel maar ik vind wel dat je dus je moet wel kijken naar oké maar wat is een acceptabel risico dat is voor elke organisatie anders maar ik vind wel daar zit wel een drempel in dus je moet wel kijken naar oké wat bied ik aan en raakt dat die kwaliteitsdrempel die elke klant verdient of betaalt die niks je kunt ook niet alles erin stoppen je kunt niet oneindig blijven plussen maar jullie hebben kleine clubjes ook toch hoe bedoel je kleine clubjes msp'tjes die onder de groep zitten nou niet meer want er zijn inmiddels één maar inderdaad degene die we ik krijg alleen maar oude informatie ja die ai die staat ook onder je moet controleren wat ik zeg ja ga ik straks doen slechte agent nee maar je hebt toch gelijk want wij zijn natuurlijk samengezonden we zijn nu met 150 mensen maar die zijn niet van de een of andere dag binnen komen lopen dat is natuurlijk ontgroeid en er zitten ook kleine organisaties tussen en daar zien we ook wel dat niet alles zeg maar ingericht is zoals jij het net schetst het is goed en anders doe ik het niet hoe doe je die transitie dan met heel veel moeite en pijn nou ja kijk die transitie duurt sowieso lang dat is één wat we in ieder geval gedaan hebben is eerst een nieuwe duidelijke standaard ontwikkeld met elkaar en ook uitgelegd waarom we dat met z'n allen een goed idee vinden daar hebben we ook mensen bij betrokken vanuit de organisatie die vinden dat overigens ook vrij snel een goed idee dan zit er eigenlijk wel wat in in mijn verhaal dus als je het samen verzonnen hebt dan is het vervolgens gemakkelijker om daarmee samen naar de klant toe te gaan en hoofdalgemeen kunnen we tegen de klant zeggen je gaat niet eens meer betalen maar je krijgt eigenlijk wel meer ervoor terug dus we hebben er meer in je gestopt maar beter nagedacht over de baseline over zero trust nou ik wil dat niet weer te technisch maken maar toch even mag maakt mij niet uit als een klant weg wil gaat hij toch wel weg ik ben ook geen sales dus als sales dat graag wil moeten ze dat doen maar mijn filosofie is als een klant weg wil dan gaat hij dat toch wel dat is wel lastig want it is dat stereotypeer ik een beetje maar wil graag knutselen en knutselen is fout dus ik vind ook als je een bepaalde visie hebt een passie voor je vak wij doen alles op infrastructuurcode met een heleboel statoren pipelines dat is standaard daarvan weten we oké het is veilig vandaag he morgen misschien niet dus daar zit werk in moet je je golden standard aanpassen dat is onze golden standard en dat doe ik op verschillende manieren want het punt is heb je erover nagedacht heb je architectuur ga je nadenken over oké assume breach wat gebeurt als dus heel veel organisaties die denken oké we zijn een fijne werkgever en we geven onze mensen heel veel ruimte om zelf te knutselen heel fijn het is heel kwetsbaar want er is niks gevaarlijker dan een it-heer die denkt dat hij het weet maar het net niet weet maar we kunnen dus ook wat kleiner worden uiteindelijk als msp omdat we wel blijven knutselen maar dan aan de golden standard hier is of in je tenantomgeving waar blijf ook knutselen want morgen is het weer dat virus je moet blijven innoveren maar ik ben het wel met de rol zegt klopt wel alleen ik zie ook wel echt kleine msb's van 10 15 man die het ook wel echt gewoon heel goed regelen en dan vaak met andere partners werken om dat goed te regelen dus het is niet helemaal waar dat een kleine club ik denk dat roel het zo niet bedoelt dat een kleine club wat ik wel ik zou willen defineren wanneer ben je dan de msp als je een msp bent die nu nog op basis van een uurtje factuurtje z'n werkzaamheden doet daar zie ik break-fix ja dat zijn dus niet de klanten van supervision maar daar zie ik er wel steeds veel van voorbij komen dan denk ik ja break-fix dat kan niet meer en dat zijn de msp's waarvan ik denk dat die het moeilijk gaan krijgen doen die nog in nederland ja ik ken er nog echt veel dus het wordt wel nog een serieuze shake-out het gaat gewoon niet meer als die msps als we dat dan een msp mogen noemen nog moeten transformeren naar de msp die het op basis van een vast abonnement doet dan krijgen die het heel zwaar zeker omdat die msps die nu in abonnementen zitten waar wij dan allemaal zitten nu al bezig zijn met security awareness adoptie co-pilot ai waar we volgens mij nu over moeten hebben dan denk je die trein is wel heel lang die je door moet gaan en als dat de msp is die jij omwille van euro's jouw it laat doen dan krijg je de msp die je verdient ja mooi dat is een mooie differentiatie teentje punt te lang hè nee maar wel heel interessant hé en nog even over ai dan nee joh nee nee alsjeblieft overal in de interesse niet over ai dan kun je niet over ai ja dit was supergevaarlijk je kan inderdaad al heel snel kwetsbaarheden in een klantomgeving vinden en dat op schaal toetsen en aanvallen dus als je je talenthandeling dan niet op orde hebt dan ben je wel een bokje en als je dat toevallig niet hebt gezien wat ook gebeurt dan zijn al je klanten misschien wel een bokje en dan kan je dus eigenlijk niet anders dan los van dat je je hardening op orde hoort te hebben dan toch een mdh-achtige oplossing erachter zetten op niveau en meer proactief denk ik ja zeker wij deden vroeger als je het echt gewoon heel goed ik vind security nog steeds een ambacht dus ik vind nog steeds dat mensen daarbij betrokken moeten blijven maar ik kan nu binnen vijf minuten kan ik de complete threat exposure van een tenant zien ik heb ook platformen met ai die we dan zelf hebben gebouwd waardoor ik binnen één minuut vijf minuten compleet die tenant uit kan lezen die is volledig gemapt op de sys op de bio ga ze maar door en dat is ai die erachter zit dus je moet er ook wel gebruik van maken want het is natuurlijk kat en wijf spel dat je een beetje mythos mee kreeg denk ik ook wel een paar weken geleden een paar maanden geleden alweer en dus jij net terecht veebels uit de lucht haalt ook een beetje om die angst dus dat is ook angst maar er waren zoveel zero-days daarmee gevonden en de aanvallende kant zeg maar die omarmt dat natuurlijk dus wij moesten dat ook doen ja kat en muizen eigenlijk is niks veranderd businessmodel nou er is wel wat veranderd we hebben het vaak over aanval en verdediging maar medewerkers gebruiken ook ei best wel veelvuldig en daar zit ook een supergroot risico dan gooi ik de hele salarisadministratie erin en dan laat ik er even een draaitabelletje op maar er zit ook wel veel vind ik veel angst en veel je moet het je ook niet laten gijzelen je moet het je ook niet laten verperken de klanten zeker in het begin die schoten een soort totale kram die hebben ook wel een heel groot gedeelte van hun innovatiepotentieel gemist dus het is best wel lastig maar als je niet er neemt dan heb je een probleem vroeger zeiden we shadow it nu zeggen we shadow ai dat is gewoon een feit maar dat is dan de rol die wij als msp moeten pakken om ervoor te zorgen dat die klant wel in staat blijft om te innoveren en door te ontwikkelen maar dat we er wel voor zorgen met hem dat dat op een verantwoorde manier gebeurt zeker je moet er wel iets voor niet maar het is wel verstandig om er iets voor in te richten dus dat is wat je net zei proactief ik denk dat de msp proactief continu met de eindklanten aan tafel moet zitten en niet alleen dus proactief vinkjes aan het oplossen is maar ook dat gesprek gaat voeren zodat ze eigenlijk dan al een half jaar geleden weten jullie willen dan met koopwaarde aan de gang wat vaak dan in ons microsoft wereldje de begangbare ai is oké dus dan moeten we eerst met data security aan de gang en dan moeten we eerst die hardening op orde hebben en dan moeten we ervoor zorgen dat je in moderne werkplekken lekker werkt en dan pas dat gaan doen vind je niet ja vind ik op zich wel alleen dan zit je wel weer in die vertragende modus maar ik ben er wel een beetje pins mee die baas op orde is wel je kan op orde van het werk aanzetten ja dan verdien je er lekker geld aan en dan pak je als je nu naar klot-co-work kijkt dat is natuurlijk een different game dan co-pilot fantastisch ja fantastisch maar ja ook wel risicovol dus we koffieautomaat slaan maar gewoon over ik ben wel benieuwd je zegt tess dus hardening dan security volgt dat helemaal je bent het ook heel een beetje eens en daarna krijg je dan ai daartussenin zit heel de data governance wat ik van veel partners terug hoor is dat ze zeggen ja wacht even maar dan ga ik met mijn klanten in gesprek die nu al twintig jaar een metaalbedrijf heeft die hebben voor een terabyte aan data dat is één rommeltje en dan zeg je tegen zo'n klant dat kost je honderdduizend euro om jou te helpen om jouw data een beetje te lezen ja gaan we lekker labelen en ik snap dat er allemaal oplossingen zijn waarin het makkelijker kan maar uiteindelijk komt het daar wel op neer en dan zijn we ook wel weer los maar die willen we wel gaan gebruiken en dat stuk vind ik ook wel echt heel gevaarlijk het vraag is waarom die klant daar nog zit dat is dus heel veel sterk werk dat is blijkbaar dus niet de ruimte om te investeren op verkeerd advies waarom zit jij in deze tijd nog op een faal scherm met een verre bak het eerlijke verhaal is het kost gewoon x hij zegt net recht aanbak dat kost geld dus als die migratie plaats moet vinden dan kost het gewoon geld het is ook heel ontastbaar voor de meeste eindklanten dus de security is dan nog ruim uit te leggen en een moderne werkwerk helemaal iedereen wil een team zijn online en vanuit de trein werken en thuis werken maar eigenlijk gewoon lekker met de kinderen bezig zijn ik voel daar iets hoor ik ik hoor herkenning en data security ja wat is dat ik had vier jaar geleden een klein artikel geschreven over deze is de nieuwe endpoint op linkedin ik vond het een heel goed artikel en er waren heel weinig views en reacties op en de laatste tijd krijg ik steeds ken je dat als je your article is getting views of your post is getting views die gaat nu in één keer die gaat bijna viral gaat dat het is wel hartstikke oude informatie fictionair ja te vroeg pieken ja precies ik neem het even allemaal in maar dat komt in dit geval door koopwaarde dus ik ben er eigenlijk alleen maar blij mee dat dat gebeurt want nu kun je het gesprek gaan voelen dus het is eigenlijk heel raar dat ze nog steeds inderdaad opremmen zitten of niks met ongestructureerde data hebben gedaan want daar zitten superveel risico's het is ook heel raar maar we hebben er mee te maken dus zeker die msps die moeten toch allemaal die klant bij de hand nemen en toch die transitie gaan doen toch maar een keertje doen dan en dan maar een beetje churnen dat kun je dus aan de hand van ai nu heel makkelijk doen want dat willen ze heel graag en dan zeg je maar dan moet je eerst dit doen en eigenlijk zou je jij zegt ja dat duurt lang maar eigenlijk zou je moeten zeggen als msp dit gezamenlijk we gaan met koop uit aan de gang of whatever klant coworker klant kun je ook integreren als jij zegt het kost 100.000 euro en die klant zegt nee hoor 2 tientjes in de maand ja ik ga kijken hoe ver we komen exact door naar tech therapy ja die ging in eerste instantie altijd over tooling maar ik heb hem een beetje richting klantmindset geduwd voor vandaag in de zomer gaan we al die categorie's nog eens onder handen nemen want we draaien nu een halfjaartje en we hebben toch wat andere categorieën nodig hebben ontdekt dus daar gaan we lekker mee aan de slag even vanuit de klanten wat zou jij doen microsoft is per definitie toch secure waarom heb ik allerlei tools en mssp's nodig om dit soort gedoe allemaal te regelen microsoft heeft een opt-in filosofie ze geven je al die mogelijkheden vanuit die licentie ja maar die klant die zegt fuck it ik koop toch gewoon iets het is gewoon goed dan kom jij aan die hoor je maar als je opt-in bent hoe verkoop je dat aan de klant in mijn geval is dat dat we eerst moeten aantonen dat het niet zo is dus eigenlijk alle stap één ik moet altijd eerst een onderzoek doen want ze geloven niet op mijn woord ook niet op mijn track record dus je doet een klein investeringetje bij jullie dan doe jij je toetsen en bellen erop loslaten vaak is het een investering van mij ook goed als stilstoel en dan laat je zien van dit is wat er allemaal loos is ja want die onderdelen zijn er allemaal en men denkt inderdaad vaak van nou ik heb het gekocht en teams doet het ook en sharepoint doet het ook dus het zal wel beveiligd zijn is niet zo want wat jij net zei dan wordt het ook lastig weer ervan want dan kun je misschien niet meer vanuit de trein werken dus dat zijn keuzes die wij dan samen met de klant moeten maken om te voorstellen hoe wordt dat dan ingericht en gaan we dan dit en dit aanzetten ja maar heb je daar geen last van in je herkoop wordt dat nu geaccepteerd deze stelling zoals jij hem nu op tafel legt zou ik heel lastig vinden om serieus op in te gaan als ik heel eerlijk ben nou niet richting jou ik denk dat kwanten echt wel met een beetje consultancelling echt wel te overtuigd zijn van de meerwaarde van een e5 securiteren maar heeft microsoft daar ook meer wat te doen dan ja nou dat weten we niet microsoft maakt software op een schaal van honderden miljoenen miljarden gebruiken ze hebben allemaal een ei van mensen en ze willen zoveel mogelijk verkopen dus het moet voor iedereen passen dus als jij zegt ik heb een open tenzij beleid en zeggen zij dat kan terwijl wij zeggen least privilege moet je niet willen dus weet je microsoft is zo generiek maar hoort het nu andersom te zijn hoort het niet secure by default te zijn waar je dan wat deuren open gaat zetten nou nee want ik zei het net microsoft maakt heel generieke software waarmee je alle kanten op kan en als er een organisatie is die zegt ik heb een open tenzij beleid om welke reden dan ook dan vinden wij dat niet secure maar het kan wel met die toelingen of wij dan tegen hun moeten zeggen je doet je werk niet goed maar we vinden dat niet gek ik bedoel we kunnen ook niet in de klant plaatsen ik vind wel dat ze een bepaalde verantwoordelijkheid hebben in het gewoon by default activeren van bepaalde tools afdwingen toch ja dan kun je er alsnog voor kiezen om hem ervoor uit te zetten dat is misschien een beetje een slecht voorbeeld maar er zijn heel veel dingen waarvan ik denk zet er gewoon snel aan het gebeurt wel steeds meer ze zitten wel op een goede koers je ziet ook zeker op sos tennis dat ze veel productiever bezig zijn met security scoren ook voor msp's ze zijn het wel aan het pushen het is op veel dus het is best wel complex zeker op die schaal hier begint het ook te lijken wat er heel veel gebeurt is microsoft is natuurlijk wat jij net zegt die bouwen software daar zit dan heel veel sales en marketing omheen en daarnaast is dat partner ecosysteem waar ons msp's allemaal van leven het is nu 1 juli dus dat is het nieuwe fiscale boekenjaar van microsoft gaan we weer de andere kant op met z'n allen ja waarschijnlijk wel of nog harder in bepaalde richtingen maar wat ik wilde zeggen is alle nieuwe programma's van microsoft die voor de partners zijn ik zag toevallig net voordat ik hierheen reed weer uitgekomen zijn dat er weer iets van 20 verschillende securityprogramma's zijn bijgekomen en die zijn bijna allemaal bedoeld om dus inzicht te creëren voor je klanten dus ze doen er op zich wel wat aan maar als msp moet je dan als een conway op dat kennisgebied moet je zelf die kennis hebben om die programma's bij die klanten te kunnen zij kunnen het ook niet in één keer voor alle tenants een security-standard in één keer uitrollen dat is onmogelijk want dan kan jij misschien morgen niet meer inloggen als je nu een nieuwe tenant aanmaakt zijn er echt wel een aantal dingen in place of worden al afgedwongen dat doen ze echt wel maar het is morgen in één keer overal zeggen je moet een compliant device hebben dat gaat niet zelfs niet als je aan compliance ophangt als iedere saas-provider gewoon shit op orde hebt dan is het toch niks en al dat is een heel brede grip hè ja hè daar kan je mee met de klanten kun je dat onderbouwen nou ja weet je je hoort natuurlijk msp's zeker de wat kleinere msp's vaak zeggen ja hier hebben we mee te maken dit is wat wij horen op het moment dat we met de klanten tafel zitten dat is aan de ene kant het microsoft gedeelte aan de andere kant zeggen ze joh pc'sje halen bij de aldi en ik kan erin loggen maar waarom is dit allemaal nodig hemke b in nederland zeker kb in nederland die zijn best moeilijk te overtuigen geen budget geen ik vind het zit uiteindelijk ook in adviezen zeker natuurlijk zit het in adviezen dus als je het hebt over identity wat nog steeds gewoon het allergrootste risico is bied in ieder geval sso hangen op intra-id en zorg dat het gewoon standaard aanstaat weet je dus ook saas providers ook al heb je afwas of je hebt een afwas daar kun je ook gewoon zonder sso op inlokken ja waarom nee maar dat is toch gek dus je hebt xact je hebt afwas je hebt van allerlei tools en hubspot dus het zit hem ook in het feit dat het snap je dus het zit hem ook in het advies van oké maar hoe bouw ik mijn ecosysteem hoe bouw ik het veilig terwijl ja als je geen 3d-app wil wil je ook avonds gebruiken dus ergens zit er ook een stuk advies vind ik ook voor een msp of een mmsp of wat voor adviseur je dan nog hebt vind ik wel dat het belangrijk is dat je gewoon goed geassocieerd bent oké hoe zet je dat ecosysteem nu weg want je hebt niet alleen microsoft moeten we niet wat meer afdwingen dan ik bedoel het enige postbus 51-sportje wat ik ooit heb gezien is van henk de hacker het is wel tijd voor meer awareness denk ik en meer verantwoordelijkheid ook vanuit de fabrikant toch het is toch niet alleen maar het msp jeukens systeem je kunt dat natuurlijk niet helemaal onder controle hebben en als ik dan vanuit een eindklant breder neer dan wat ik zelf doe kan ik wel onder controle hebben dus als ik zelf bepaal op welke manier ik authenticeer naar die saas-providers dan heb ik in ieder geval een kleiner blikje te controleren dan wat ik tegen de grote saas-bedrijven zeg je moet je werk beter doen maar uiteindelijk is het mijn verantwoordelijkheid de ene is de ander niet een salesforce is een heel grote club en je mag ervan verwachten dat ze de borden hebben maar toch gaat het mis dus we moeten toch een beetje angst verkopen je werpt daar zelf ook een verantwoordelijkheid in rook is ook slecht drink is ook slecht er wordt niet meer geadvoerteerd het is allemaal waar en toch doen wij ze het dus je hebt ook een eigen verantwoordelijkheid ik vind dat je de verantwoordelijkheid hebt om te snappen waar je aan het doen bent zoals wij in brabant zeggen aan het snappen waar je aan het schouwen bent ik vind het belangrijk dat je nou ja maar ik vind het dus ook belangrijk dat je uiteindelijk zelf ook weet ook als eindkwant van oké zo zit het ongeveer in elkaar en dit is mijn verantwoordelijkheid want je kunt je daar niet voor afsluiten je kunt het niet bij je msp neerleggen of bij je saas-programma neerleggen je hebt daar zelf verantwoordelijkheid tegen je moet gewoon zorgen dat je het vernapt dus zitten we weer bij het c-level verhaal ja maar ook voor mij ik ben geen financial maar ik moet wel weten hoe ik mijn balans lees want ik ben bestuurder van een bedrijf dus ik vind als je bestuurder bent of directiewit bent of mt-lid bent van een bedrijf dan moet je bepaalde dingen gewoon snappen in de basis en daar is security zo'n één van ik wil er nog één ding aan toevoegen ik ben het er heel erg mee eens want hebben jullie de term staatspocalypse al gehoord nee ik vind hem wel leuk einde van de sazen jij zei net je kunt een appje bouwen met ai dus met cloud of met larable of whatever ik wil niet weten hoeveel apps ik al gemaakt heb intussen het maakt mijn leven een heel stuk makkelijker maar daardoor kan je volgens mij duolingo salesforce die zijn allemaal gekelderd in waarde wij kunnen met z'n allen duolingo in een uurtje nu 5-coden hier maar daardoor komt er enorm veel saas aan wat inderdaad de markt gaat verpesten maar als je zelf dan denkt van nou die saas provider even op orde misschien zijn het gewoon twee gastjes van 18 op een zolderkamer die een goed idee hadden ja precies en ze weten waarschijnlijk niet eens wat er in de code staat en lavaball heeft dan nu een samenwerking met wizzsecure en dan bellen we op nederland want daar hebben we dan de oplicht door naar het laatste bol de glazenbol de glazenbol de glazenbol jongens hij is weer gepoetst kijk maar dan kunnen we erdoorheen kijken en ja toch een beetje want dan hebben we security en compliance waar staan we over nou laten we niet zeggen vijf jaar want dat is een beetje te lang waar staan we over drie jaar denk ik kijk eens even ik denk dat over drie jaar tachtig procent van mkb nederland ja sorry ik moest achten ja ik zag het dat ik denk dat over drie jaar tachtig procent van mkb nederland in ieder geval meer heeft dan alleen maar een goede hardening van nintendo maar ook een mdr-achtige oplossing om zich beter te beveiligen van supervision dat zou kunnen maar dat kan ook een ander zijn maar liever die van supervision ja nee heel goed dus over drie jaar is alles in orde zijn we veilig dan is iedereen zich daar wel bewust van en daar hebben we dan meer mee gedaan en dan zijn we tussen veilig en detectie daar zit iets tussen dus dan kan je nog steeds wel gehackt worden maar dan kunnen we het in ieder geval eerder zien en ik denk dat binnen nu een drie jaar de gemiddelde mkb'er daar zich wel bewust van is en zich bewust is dat je met clubs moet samenwerken professionele msps maar ook clubs die naar hardening kijken of clubs die daar een security oplossing achter nog hebben ja mooi mooi en jij kijk jij is diep iedereen krijgt de msp die hij verdient hij is verdubbeld ik denk zeker dat ai en de vlucht die het neemt ik denk zeker dat dat heel veel risico's met zich meebrengt ook omdat het gewoon heel toegankelijk wordt ook voor mijn tiener dochters die misschien ook wel eens een keertje willen doen op de zorgkamer dus ik denk dat we onze handen vol krijgen ook zonder ai moet je niet meer geadvoerder worden klopt zeker de oudste ik hoop dat ze niet kijkt maar het lijkt op de vader maar ik denk zeker dat er ook weer een heel ecosysteem ontstaat om je daar tegen te wapenen en ik denk omdat uiteindelijk innovatie het altijd wint van terughoudendheid en van mensen zoals wij die gewoon ook weer naar huis willen en die bedrijven hebben met ook mensen die misschien wat minder hard willen werken dat dat gewoon heel taai wordt om dat bij te houden dus ik heb er wel vertrouwen in maar ik maak het soms wel een beetje zat ja dat snap ik wel je mag hem doorrollen dankjewel ik heb de hele tijd al over na zitten denken en dan hebben we iets van reliance in the bull ja dat is nog even een verrassing maar ik denk dat we over drie jaar hier weer aan tafel zitten en dan hebben we een gesprek over de bedreigingen van dan en die zijn niet hetzelfde als degene die we vandaag besproken hebben dus ik denk dat wij er de komende drie jaar een heleboel aan leren en dat we een heleboel klanten heel erg anders gaan inrichten daar ben ik helemaal mee eens maar ik denk echt dat we over drie jaar over iets anders zorgen moeten maken dan vandaag en wat het is i don't know maar we zijn er klaar voor toch nou niet maar we gaan meemaken het gaat vanzelf gebeuren zwaarder dan ik dacht ja hè ja maar de hele toekomst zit erin maar ja ik sluit me denk ik aan bij wat jij zegt dat over drie jaar geen idee eigenlijk ik kan heel veel leuke dingen verzinnen waar we staan en wat we aan het doen zijn maar ik hoorde laatst iemand een term zeggen interbellum dat is een fase in de tijd dat was tussen de eerste en de tweede wereldoorlog was het ook waarin eigenlijk niemand wist waar de wereld naartoe zou gaan en toen was de tweede wereldoorlog en dat heeft heel erg de wereld geshaped was het een tijd daarna dat het leek alsof het allemaal zelfs china of rusland kon ook wel gaan verwesteren wat niet gehoord is natuurlijk en nu leven we eigenlijk weer in zo'n interbellum in zo'n hele ruige fase van de tijd waarin niemand eigenlijk weet wat er gaat gebeuren en we zijn natuurlijk hartstikke westers ingericht en ik denk dat onze onze onze dat kat en meispel die defensie hoe hij met cybersecurity omgaan is ook heel erg westers ingericht dus misschien hoe wij het nu doen is misschien ook helemaal niet de oplossing maar het is wel het beste wat we nu kunnen doen want ja we weten gewoon niet waar het naartoe gaat ja een beetje angstig gedachten misschien maar ik denk ook dat dat de realiteit is hoe het begonnen ja heel goed dank ja ik denk dat ik zie eerst moet alles gewoon even naar de bliksem denken en dan komen we er vanzelf wel weer sterker uit want je hebt eerst een beetje chaos nodig want als je niet een beetje chaos hebt dan gaan we niet om en ik denk dat er serieus wat moet veranderen in it in de maatschappij in de wereld er zal een andere rang worden komen denk ik en uiteindelijk worden we daar beter van ik ben met jou eens het is wel een spannende tijd dus op naar de nasmaak wat hebben we opgestoken vandaag wat hebben we van elkaar geleerd is er nog iets wat blijft plakken bij mij wel in ieder geval wat blijft plakken is het is eigenlijk een bevestiging van wat wij eigenlijk allemaal bewust van zijn dat er een hele hoop staat te gebeuren en een hele hoop verandert en dat ai daar gewoon een kansrijke maar ook een gevaarlijke ronde speelt en dat we onze vizieren open moeten houden in wat er op ons afkomt dat wordt voor mij wel versterkt in de meningen van deze hier ook aan tafel dankjewel we hadden het er al even over het gaat over samen doen de markt is groot genoeg wordt alleen maar groter dankzij heel veel concurrentie dus ik vraag me heel vaak af waarom doen we het niet gewoon samen weet je waarom moet iedereen winnen waarom kun je niet wat delen waarom kan ik niet wat gunnen aan mijn buurman heb je nog wat klanten die je zegt van nee maar die misschien een beter sok heeft of die misschien een betere tenthouding als ik of een betere management platform heeft zeker ik denk dat er voldoende ruimte is voor iedereen dus ik vind dat hele competitieve en dat kapitalisme is prima maar best wel iets minder ik wil eigenlijk hetzelfde zeggen dat is wel grappig ik loop al best wel een tijdje in die theorieën vroeger was het altijd apelhots wij weten alles beter dan een ander tegenwoordig zie je eigenlijk veel meer die samenwerking tussen verschillende partijen in de space kunnen we elkaar misschien nog wat meer vinden onderling jullie maken tooling jij bent gespecialiseerd ergens in wij hebben de klanten vroeger was dat ik wil niet zeggen ondenkbaar maar niet gebruikelijk en dat wordt hier vanavond aan tafel ook wel bevestigd ja we hebben elkaar gewoon nodig het is veel te complex je kunt niet alles exact dus ik denk dat dat heel goed is we zijn hier op aarde voor elkaar voor elkaar het helpt me niet waar te ammen nee en jij ja de laatste is dan al te lastig want ik heb eigenlijk het gast is wel het beste gast van de groep zeg dan iedere klant krijgt de msp die hij verdient ja ik wilde een t-shirt van hem ja dat is wel goeie hoor een t-shirt moet je niet te hard zeggen hoor hier want we hebben hier iemand die besteld voor alle struien er staat wel een klein oogje op maar dat komt goed wat ik vandaag gehoord heb dat is gewoon fijn ik vlieg vaak een beetje onder de radar dus ik werk niet superveel samen met msps maar ik hoor eigenlijk gewoon dat iedereen hier dezelfde boodschap en missie heeft dat is gewoon heel fijn om te horen dat was een aantal jaar geleden wel echt anders ik zou toch een beetje meer gaan samenwerken met je msps ze zijn best leuke gasten ze zijn best leuk security is geen project het is een houding en jullie zijn de mensen die die houding bij klanten moeten overbrengen dus we rekenen op jullie geen makkelijk werk maar wel noodzakelijk werk bedankt voor jullie eerlijkheid scherp gesprek en stay sharp